网站
密码保护网站
Password protection puts a browser sign-in prompt in front of your whole site or a specific path, which is the simplest way to keep a pre-launch site, a staging copy, or an admin area private. This…
密码保护在浏览器中放置登录提示,可保护整个网站或特定路径,这是保持预发布网站、暂存副本或管理区域私密的最简单方法。本指南涵盖设置、管理用户、验证其工作原理以及删除保护。
密码保护在 KPanel 中的位置
- 登录 KPanel。
- 在左侧边栏中单击网站,然后单击该网站。
- 在网站的标签栏中,打开高级,然后打开密码保护。
直接地址是 /websites/<site-id>/password-protect。

工作原理
保护由 Web 服务器使用 HTTP 基本身份验证在应用程序运行之前应用。访问受保护 URL 的访客会看到浏览器自己的登录对话框,在身份验证前无法看到任何内容或到达任何应用程序代码。
由于它位于一切之前,它也保护同一路径下的资产、上传和 API 端点,不仅仅是呈现的页面。它还完全阻止搜索引擎爬虫,这正是您在预发布网站上想要的。
选择要保护的内容
单击添加保护时,第一个问题是范围,有两个答案。
保护整个网站。 访问该域的所有人、根目录、管理员、所有内容都会收到登录提示。这是网站尚未发布、暂存副本或任何不应公开可读的内容的正确选择。
保护特定路径。 锁定一个子路径,保持网站其余部分公开。该路径下的所有内容都包含在内,因此保护 /admin 也覆盖 /admin/users。
您可以在一个网站上创建多个保护,每个保护覆盖不同的路径,使用不同的用户。
设置
- 单击添加保护。
- 选择保护整个网站或保护特定路径。对于路径,键入从斜杠开始的内容,例如
/admin。 - 设置提示标签。这是浏览器登录对话框中显示的文本,最多 64 个字符。默认为受限区域。使用可识别的内容(如您的网站名称)可帮助访客了解该提示是真实的,而不是网络钓鱼企图。
- 至少添加一个用户,用户名和密码至少 8 个字符。
- 为需要访问权限的每个其他人单击添加用户。
- 单击应用保护。
该规则已应用并直接对您的网站进行检查,因此之后显示的状态反映真实行为。
基本身份验证凭据随每个请求一起发送。在 HTTPS 上,它们在传输中被加密,这对于限制暂存网站或内部区域很好。它不是身份系统:没有每用户审计跟踪、没有会话、没有密码重置流程,也没有在失败尝试后的锁定。不要用它来保护任何真正敏感的内容,切勿重复使用您的团队在其他地方使用的密码。
管理用户
使用其编辑按钮打开现有保护以更改用户列表。
- 添加用户: 单击添加用户,然后输入用户名和密码。
- 更改密码: 在该用户的密码字段中键入新密码。
- 保留密码: 留空字段。现有用户显示一个占位符,说明密码未更改。
- 删除用户: 单击该行上的删除按钮。
密码永远不会显示给您。如果某人忘记了密码,请设置新密码并告诉他们。
无法更改现有保护的范围。要将保护从一个路径移动到另一个路径,请删除它并创建一个新的。
验证其工作原理
每个保护显示一个状态徽章:
| 徽章 | 含义 |
|---|---|
| 尚未验证 | 检查尚未运行。稍后刷新 |
| 保护已验证(401) | 我们从外部请求了 URL 并获得了真正的登录挑战 |
| 已应用但未发出挑战,带有状态 | 规则已写入,但网站以其他内容回复 |
中间的徽章是您想要的。这意味着外部请求确实受到了挑战,而不是仅仅写入了配置文件。
每行还有一个测试按钮,它会在新标签页中打开受保护的 URL,以便您可以看到提示。在私密窗口中执行此操作:登录后,浏览器将继续发送凭据,网站对您来说将看起来是开放的。
如果保存后看到警告,说服务器上的另一个配置声称同一域,那么在解决该冲突之前保护将不适用。该消息会显示其他配置的名称。如果您不确定,请联系支持。
删除保护
单击保护上的删除按钮并确认。确认明确说明了后果:登录提示被删除,路径或整个网站对任何人开放。
删除后面板会重新检查网站。如果它无法确认网站已开放,它会告诉您等待约 30 秒后刷新,而不是声称它未观察到的成功。
删除整个网站保护会立即将网站发布到整个互联网,包括搜索引擎。在发布日期前执行此操作前,请确保内容确实准备好:正确的页面已发布、删除了测试内容、任何占位符定价已更正。
常见用途
预发布。 在构建时保护整个网站。发布时删除它。这比"即将推出"插件更可靠,因为它也隐藏了您的管理员、上传和暂存数据。
暂存环境。 公开可读的暂存副本是重复内容问题和数据泄露风险。保护它并保持其受保护状态。请参阅暂存环境。
非 WordPress 网站上的管理区域。 对于静态网站或具有 /admin 路径的自定义应用程序,这会在应用程序已有的任何内容前放置第二把锁。
客户审查网站。 为客户提供一个用户名和密码,提示标签告诉他们登录到什么。
故障排除
我收到提示,但我的密码被拒绝。 确认用户名没有前导或尾随空格,并从编辑对话框重新设置密码。密码必须至少 8 个字符。
网站对我来说是开放的,但对其他人来说是受保护的。 您的浏览器已缓存凭据。在私密窗口中测试。
正常运行时间监控现在报告网站已关闭。 在整个网站保护上预期如此:检查程序获得 401。请参阅网站正常运行时间监控,其中事件原因将显示 401。
搜索引擎删除了我的页面。 在保护启用时也在预期内。删除保护后网站可爬取,它们会恢复。
徽章显示已应用但未发出挑战。 在规则之前有东西回复。请注意显示的状态代码,检查该路径上的重定向是否首先捕获请求,并参阅网站重定向。
我无法删除保护。 删除需要网站写入权限。使用只读角色时,按钮被禁用。
相关页面
- 网站安全涵盖证书、恶意软件扫描、IP 阻止和登录强化。
- 网站的国家/地区阻止以按访客国家/地区限制访问。
- 自定义错误页面以品牌化访客看到的 401 页面。